MoyenneChoix unique

Question d'entraînement 200-301

Un switchport doit se désactiver automatiquement si trop d'adresses MAC sont apprises au-delà de la limite sécurisée configurée. Quel mode de violation de la port-security provoque ce comportement ?

Choisissez la meilleure réponse.

Bonne réponse

  • Ashutdown

Explication

Shutdown est le mode de violation qui place le port en état d'erreur (error-disable). En clair, lorsque le switch détecte une violation de port-security en mode shutdown, il réagit en retirant l'interface du service au lieu de simplement rejeter les trames en silence. Ce comportement est utile lorsqu'un administrateur souhaite une réponse claire et ferme face à des appareils non autorisés. Cela importe car la port-security dispose de plusieurs modes de violation et ceux-ci ne se comportent pas de la même manière. Restrict et protect peuvent maintenir l'interface active, tandis que shutdown est le mode associé à la réponse la plus visible.

Pourquoi chaque option est juste ou fausse

A

Juste

shutdown

En mode de violation de port-security 'shutdown', le switchport est immédiatement placé dans l'état error-disable lors d'une violation d'adresse MAC. C'est le mode de violation par défaut et le plus restrictif, désactivant effectivement le port jusqu'à ce qu'un administrateur exécute manuellement les commandes 'shutdown' et 'no shutdown' ou que le port soit configuré pour une récupération automatique via errdisable recovery. Il bloque totalement tout trafic et génère un message syslog/SNMP.

B

Fausse

protect

Le mode de violation protect rejette toutes les trames entrantes provenant d'adresses MAC non autorisées mais continue de transférer le trafic des adresses connues/autorisées. Il ne place pas le port en error-disable, n'incrémente pas le compteur de violations et ne génère aucun journal — il élimine silencieusement les trames fautives, laissant le port opérationnel. C'est une option moins intrusive pour atténuer le MAC flooding mais elle ne fournit aucune notification à l'administrateur.

C

Fausse

restrict

Le mode de violation restrict rejette également les trames provenant d'adresses MAC non autorisées mais, contrairement à protect, il incrémente le compteur de violations de sécurité du port et envoie un message syslog (et un trap SNMP optionnel). Le port reste actif et opérationnel, transférant le trafic valide, mais le compteur permet aux administrateurs de surveiller l'activité des incidents. Restrict ne désactive pas automatiquement le port, il est donc incorrect comme déclencheur d'error-disable.

D

Fausse

dynamic

Dynamic n'est pas un mode de violation de port-security valide dans Cisco IOS ; les trois modes configurables sous la commande 'switchport port-security violation' sont protect, restrict et shutdown. Le terme 'dynamic' est associé à la port-security dynamique (sticky MAC ou attribution dynamique de VLAN) ou au mode d'appartenance dynamique aux VLAN, mais il ne provoque pas de comportement error-disable. Par conséquent, dynamic ne peut pas être la bonne réponse pour un mode de violation de port-security qui désactive le port.

Pour aller plus loin

La port-security est une fonctionnalité de sécurité de couche 2 sur les switches Cisco qui restreint le trafic entrant sur une interface en limitant et en identifiant les adresses MAC des stations autorisées à accéder au port. Le concept fondamental est d'empêcher des appareils non autorisés de se connecter au réseau en contrôlant quelles adresses MAC peuvent envoyer du trafic via un switchport. C'est essentiel dans les environnements où l'accès physique aux ports de switch est possible, comme dans les LAN d'entreprise. Le switch apprend les adresses MAC dynamiquement ou peut être configuré avec des adresses MAC sécurisées statiques, et il applique un nombre maximal d'adresses MAC sécurisées par port. Le mode de violation configuré sur un port détermine la réponse du switch lorsque le nombre d'adresses MAC apprises dépasse la limite configurée ou lorsqu'une adresse MAC non autorisée tente d'accéder au port. Le mode shutdown est le mode de violation par défaut et le plus restrictif. Lorsqu'une violation se produit en mode shutdown, le switchport bascule immédiatement dans un état error-disable, désactivant effectivement le port et arrêtant tout le trafic. Ce comportement garantit un niveau de sécurité élevé en empêchant tout accès non autorisé ultérieur jusqu'à ce que le port soit réactivé manuellement ou récupéré automatiquement via les mécanismes de récupération errdisable recovery. D'autres modes comme protect et restrict permettent au port de rester opérationnel mais diffèrent dans leur gestion du trafic non autorisé et de la journalisation. Un piège classique d'examen consiste à confondre les modes restrict et shutdown car tous deux réagissent aux violations mais avec une sévérité différente. Le mode restrict rejette les trames non autorisées et journalise l'événement tout en maintenant le port actif, ce qui peut induire en erreur les candidats en leur faisant croire qu'il désactive le port. Le mode shutdown, en revanche, désactive complètement le port, ce qui constitue une réponse de sécurité plus visible et impactante. En pratique, le mode shutdown est utilisé lorsque les administrateurs souhaitent une notification immédiate et claire des violations de sécurité, nécessitant une intervention manuelle pour rétablir le service, empêchant ainsi d'éventuelles failles de sécurité de passer inaperçues.

À propos de ces questions d'entraînement

Cette question fait partie des questions d'entraînement 200-301 originales de Courseiva, rédigées pour apprendre et jamais copiées d'examens réels ou de dumps.

Traduite de l'original anglais avec l'IA et vérifiée pour le sens. Les codes d'examen, les commandes et les noms de produits sont conservés tels qu'ils apparaissent à l'examen.